Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Multa de 7,8 millones de dólares a IQVIA por errores en la anonimización de datos sanitarios


La autoridad de protección de datos de Italia multó a IQVIA con 7 millones de euros por procesar inadecuadamente la información de un millón de pacientes. La agencia determinó que la empresa no anonimizó correctamente los datos, permitiendo la reidentificación de personas y violando el GDPR al no informar a los pacientes. IQVIA tiene ahora 120 días para ajustar sus prácticas a la normativa legal.



La Autoridad de Protección de Datos de Italia (GPDP) ha multado a IQVIA con 7 millones de euros (7,8 millones de dólares) debido a deficientes prácticas de procesamiento de datos que, según la agencia, podrían haber puesto a aproximadamente un millón de pacientes en riesgo de exposición de datos y desanonimización.

IQVIA es una empresa multinacional que ofrece servicios de análisis de datos sanitarios, tecnología e investigación clínica. La empresa afirma en su sitio web que opera en más de 100 países y gestiona 68 petabytes de datos y 1.200 millones de registros de pacientes.

Las autoridades italianas investigaron las prácticas de procesamiento de datos de IQVIA en abril de 2025 y el mes pasado decidieron que la empresa no proporcionó garantías adecuadas de anonimización de datos sanitarios, a pesar de sus afirmaciones.

La GPDP ha descubierto que la división italiana de IQVIA había creado una base de datos que contenía la información sanitaria de aproximadamente un millón de pacientes mediante la agregación de datos de 800 médicos de cabecera.

Aunque la empresa utilizó un código único en lugar de los nombres de los pacientes en esos registros, la agencia de protección de datos determinó que estos podrían utilizarse para rastrear y desanonimizar a los pacientes a lo largo del tiempo.

"El código asociado a cada paciente permitía rastrearlos a lo largo del tiempo", explicó la GPDP en un anuncio publicado a finales de la semana pasada.

"Combinado con un conjunto de información muy detallado (año de nacimiento, sexo, diagnósticos, síntomas, prescripciones, pruebas, vacunaciones, así como datos de ubicación), permitió aislar a pacientes individuales y, utilizando medios razonables, reidentificarlos".

Además, IQVIA procesó datos sin una base legal apropiada y sin informar a los pacientes, lo que viola el RGPD (Reglamento General de Protección de Datos).

Finalmente, presuntamente IQVIA no estableció ni siguió ningún periodo de retención de datos, y la GPDP encontró registros que datan incluso del año 2001.

Para un subconjunto de 3.300 pacientes en la base de datos de IQVIA, la empresa también incluyó nombres, números de identificación fiscal, direcciones y datos de contacto.

Además de la multa de 7,8 millones de dólares, las autoridades italianas también ordenaron a la empresa que adecuara sus prácticas al cumplimiento normativo en un plazo de 120 días.

Se ha contactado a la firma con preguntas sobre la multa, y un portavoz envió la siguiente declaración:

"IQVIA está comprometida con el uso responsable de los datos y la información, y continúa cooperando con la Autoridad. Proteger los datos es una prioridad fundamental para IQVIA, y mantenemos salvaguardias robustas, incluido el uso de seudonimización y cifrado, para apoyar el uso responsable de los datos en la atención sanitaria.

IQVIA reconoce la decisión adoptada por la Autoridad Italiana de Protección de Datos y se reserva el derecho de apelar. El conjunto de datos al que se refiere la decisión de la Autoridad Italiana de Protección de Datos no es utilizado por IQVIA en la realización de servicios de investigación clínica y no se relaciona con la realización de ensayos clínicos en nombre de los patrocinadores.

Hemos colaborado constructivamente con la Autoridad Italiana de Protección de Datos durante todo este proceso y ya hemos tomado medidas para adoptar las acciones necesarias para asegurar la plena alineación con la guía de la Autoridad".

Fuente:
BleepingComputer

0 comments :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.